Bezpečnost webu

Custom CSS JS PHP – neautentizované SQL Injection vedoucí přímo k RCE, součást masového WP-SHELLSTORM exploit toolkit

Závažnost

Kritická 🔴

Dotčený produkt

Custom CSS JS PHP ≤ 2.0.7

Datum zveřejnění

20/04/2026

CVE označení

CVE-2026-6433

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Custom CSS JS PHP obsahuje kritickou neautentizovanou SQL Injection, jejíž výsledek je následně předán do eval(). To umožňuje vzdálenému útočníkovi bez přihlášení spustit libovolný PHP kód na serveru, tedy dosáhnout přímého Remote Code Execution a potenciálně úplného převzetí webu. WPScan hodnotí zranitelnost CVSS 10.0/10 – Critical a stále uvádí No known fix.

Důvodem k aktuálnímu upozornění je výrazná změna reálného rizika: CVE-2026-6433 bylo zařazeno do nástrojů kampaně WP-SHELLSTORM, která automatizovaně skenovala a napadala velké množství WordPress webů. Výzkumníci našli exploit framework obsahující právě handler pro custom_css_js_php_rce a veřejně popsaný toolkit určený k masovému kompromitování WordPress instalací.

Navíc existuje veřejný Proof of Concept exploit, takže chyba splňuje i podmínku veřejného exploitu. Feedly eviduje zveřejnění PoC už 16. května 2026.

Protože WPScan stále neuvádí známou opravenou verzi, doporučení je plugin okamžitě deaktivovat a odstranit, případně nahradit jiným řešením. Patchstack nabízí virtuální mitigaci, ale ani tu bych u přímého pre-auth RCE nepovažoval za dlouhodobou náhradu odstranění pluginu.

U webů, které plugin Custom CSS JS PHP ≤ 2.0.7 provozovaly, doporučuji počítat s možností kompromitace a zkontrolovat neznámé PHP soubory, webshells, nové administrátorské účty, změny pluginů/šablon, cron úlohy a access logy. WP-SHELLSTORM používal automatické skenery a nasazoval persistentní webshells, takže samotné odstranění pluginu nemusí stačit.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?